Ledger и Trezor призвали сделать координированное раскрытие уязвимостей отраслевой нормой

7 сентября технический директор Ledger Шарль Гийме опубликовал открытое письмо с предложением сделать координированное раскрытие уязвимостей отраслевой нормой. Инициативу поддержали Trezor, Foundation, AnchorWatch, SEAL и другие участники рынка.

«ИИ сделал поиск уязвимостей дешевым, но не сделал ответственное раскрытие необязательным», — говорится в посте.

Гийме описал стандартный процесс координированного раскрытия из четырех этапов: исследователь конфиденциально сообщает компании об уязвимости, команда воспроизводит проблему, подтверждает ее и согласовывает с автором срок исправления.

    В качестве базового ориентира техдиректор Ledger предложил 90 дней, хотя период может меняться в зависимости от серьезности ошибки и сложности патча. При этом на время исправления обе стороны не публикуют технические детали. После выхода обновления информацию раскрывают полностью, а исследователь обычно получает вознаграждение.

    По мнению Гийме, распространение ИИ делает этот порядок особенно важным. Низкий порог входа позволяет находить реальные ошибки людям без опыта в информационной безопасности, но часть из них сразу публикует находки в соцсетях.

    «Безопасность по-прежнему игра в кошки-мышки, но с гораздо большим количеством кошек, и страдает пользователь», —подчеркнул он.

    Гийме выделил три проблемных сценария:

  1. воспроизведение уже исправленной ошибки с подачей ее как действующей атаки;
  2. полное раскрытие уязвимости до выхода патча;
  3. публикацию тизеров вроде «найдена критическая уязвимость» с постепенным раскрытием деталей ради охватов.
  4. «Называйте это своим именем: погоня за вниманием за счет чужого риска», — написал специалист.

    Особенно опасной такую практику он назвал для криптовалютной индустрии, где ошибочная транзакция обычно необратима.

    Три призыва к пользователям и исследователям

    Первый призыв Гийме адресовал пользователям, рекомендовав своевременно устанавливать обновления прошивки и приложений. По его словам, языковые модели сократили промежуток между публикацией исправления и появлением инструментов для эксплуатации старой ошибки, поэтому откладывать апгрейды стало рискованнее.

    Второй призыв касается новых исследователей, использующих искусственный интеллект для поиска уязвимостей. Гийме предложил передавать подтвержденные находки через официальные программы раскрытия вендоров. При последующей публикации он призвал сразу указывать серьезность проблемы, затронутые версии продукта и наличие исправления.

    «Это не бюрократия. В этом разница между повышением безопасности экосистемы и созданием угрозы для пользователей ради нескольких лайков», — отметил технический директор Ledger.

    Третий призыв адресован самим компаниям и специалистам по безопасности. Гийме предложил публично поддерживать координированное раскрытие, вознаграждать исследователей, соблюдающих его правила, и не распространять публикации, которые ставят охваты выше безопасности пользователей.

    Реакция Trezor

    В комментарии ForkLog глава отдела безопасности Trezor Ян Комарек подчеркнул, что обнаружение новых проблем само по себе не означает провал защиты.

    «Безопасность — не состояние, которого можно однажды достичь и сохранить. Это постоянный цикл: исследователи находят проблемы, производители исправляют их, пользователи обновляют ПО, и система становится надежнее», — пояснил он.

    По словам Комарека, этот процесс нарушается, когда технические подробности публикуют до появления исправления или уже устраненную ошибку представляют как действующую.

    В криптовалютной индустрии последствия могут выходить за пределы самой уязвимости. Мошенники способны использовать возникшую панику для фишинга и выдавать себя за службу поддержки, предлагая пользователям «перевести средства в безопасное место».

    «Вторичный ущерб регулярно оказывается серьезнее того, который могла бы причинить сама ошибка», — отметил Комарек.

    Он также поддержал ориентир в 90 дней, назвав такой срок обязательством не только для исследователя, но и производителя. По мнению специалиста, если компания не устранит проблему в согласованный срок, исследователь должен иметь право опубликовать технические детали.

    Комарек отдельно связал дискуссию с инцидентом в биткоин-сайдчейне Liquid Network. 6 сентября неизвестные, назвавшие себя белыми хакерами, вывели около 4000 BTC стоимостью примерно $320 млн из кошелька федерации Liquid.

    По заявлению команды SideSwap, сервис получил 4000 L-BTC. Токены уничтожили в рамках стандартной процедуры вывода, после чего федерация выплатила 3996 BTC.

    В SideSwap утверждают, что в ходе последующего расследования специалисты Blockstream обнаружили ошибку в ПО Elements, которая позволяла создавать L-BTC без соответствующего обеспечения биткоинами.

    Участники инцидента заявили, что вернут большую часть средств после исправления ошибки и обновления узлов сети. Blockstream позднее направила им подписанное сообщение о завершении обновления и готовности принять активы обратно.

    «Это нарушает принципы ответственного раскрытия», — прокомментировал Комарек.

    Спор вокруг раскрытия ошибок

    В конце августа вопрос координированного раскрытия уже стал предметом спора вокруг Ledger. 22 августа ИИ-компания в сфере безопасности TestMachine публично описала уязвимость Ethereum-приложения Ledger.

    На следующий день Гийме заявил, что команда Ledger Donjon обнаружила проблему самостоятельно и исправила ее до публикации TestMachine. По его словам, исследователи обратились в программу баг-баунти уже после выхода патча и не согласовали публичное раскрытие с Ledger.

    27 августа команда OneKey Anzen воспроизвела атаку в лаборатории на Ethereum-приложении Ledger версии 1.22.1. Из-за состояния гонки устройство в определенных условиях могло отображать одну операцию, а подписывать другую.

    Согласно бюллетеню Ledger, Ethereum-приложение версии 1.22.2 с исправлением выпустили 13 августа. 21 августа компания также устранила возможность такой атаки на уровне Ledger Secure SDK.

    Напомним, в августе производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о фишинговых атаках на фоне инцидента с Coldcard.

    Источник

    Средний рейтинг
    0 из 5 звезд. 0 голосов.